Coin Market Solution logo Coin Market Solution logo
Forklog 2026-07-25 04:00:00

Взлом DEX Ostium, ликвидация Kratos и другие события кибербезопасности

Мы собрали наиболее важные новости из мира кибербезопасности за неделю. Хакеры могли получить данные около 6000 дипломатов Южной Кореи. Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков. Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру. Производитель поездов Stadler отказался платить $12,2 млн хакерам. Хакеры могли получить данные около 6000 дипломатов Южной Кореи Министерство иностранных дел Южной Кореи подтвердило, что правительственная дипломатическая академия подверглась масштабной кибератаке, которая привела к утечке значительного объема данных. Об этом сообщает агентство Reuters. Злоумышленники использовали ранее неизвестную уязвимость нулевого дня и слабые места в конфигурации системы онлайн-образования Корейской национальной дипломатической академии. Власти не исключают причастность хакеров КНДР. Атакующие захватили контроль над сервером с апреля по май 2025 года и оставались незамеченными вплоть до февраля 2026 года. Доступ заблокировали лишь после того, как одно из ведомств зафиксировало подозрительную активность. По информации СМИ, ссылающихся на источники в правительстве, во взломанной системе хранились обучающие материалы и административная информация, включая имена и пользовательские ID слушателей курсов. В результате атаки могли быть скомпрометированы личные данные около 6000 действующих и бывших дипломатов, в том числе работающих за рубежом, а также прикомандированных чиновников. Троян Dolphin X использовал ИИ для скоринга жертв и поиска ценных криптокошельков Новый вредонос Dolphin X использовал ИИ для сортировки и ранжирования зараженных устройств с помощью функции AI Profiler. Об этом сообщил аналитик Дэниел Келли из Varonis. Софт решает главную проблему хакеров при проведении таких кампаний — отфильтровывает огромный объем украденных данных, на обработку которых в обычных условиях уходит слишком много времени. Троян с функцией стилера обнаружили на одном из теневых форумов, где его продвигал продавец под ником Kontraktnik. Dolphin X анализирует взломанные машины, присваивая каждой из них рейтинг ценности. Модуль AI Profiler отслеживает активность пользователя, активный софт, посещаемые домены в браузере и специфические файлы, после чего генерирует сводку с ранжированным списком жертв. Вредонос также приоритизирует устройства для атаки: с доступом к корпоративным сетям, облачным средам, инфраструктуре разработчиков или крупным криптокошелькам. Источник: Varonis. По данным эксперта, панель управления Dolphin X состоит из 329 функций в 10 категориях и поддерживает кражу данных из более чем 300 приложений: девять популярных браузеров на движках Chromium и Gecko; 100 браузерных расширений и 65 десктопных криптокошельков; 10 менеджеров паролей и свыше 30 командных утилит для работы с облачными сервисами; конфигурационные файлы с расширением .env, ключи SSH и учетные данные разработчиков. Эксперты отмечают, что, в отличие от большинства известных случаев, где ИИ применяли для генерации фишинговых писем, вредоносного кода или автоматизации общения с жертвами, Dolphin X использует нейросети для другой задачи — анализа похищенной информации и автоматической оценки ценности зараженных устройств.  Хакеры похитили $23,75 млн с DEX Ostium через атаку на офчейн-инфраструктуру Децентрализованная торговая платформа Ostium потеряла $23,75 млн в результате атаки на внешнюю инфраструктуру ценовых оракулов. Торги на платформе приостановлены c 16 июля и пока не возобновлены. Ostium работает на базе Arbitrum и позволяет торговать традиционными и криптовалютными активами напрямую из кошелька с расчетами в USDC. Согласно заявлениям руководства DEX, злоумышленник взломал офчейн-инфраструктуру, которая передает ценовые данные в протокол. После подмены отчетов атакующий быстро открывал и закрывал крупные позиции, генерируя искусственную прибыль за счет средств в хранилище провайдеров ликвидности. В частности, он транслировал искусственно заниженную цену биткоина на уровне $5000.  Платформа уведомила сообщество об инциденте 16 июля, сообщив о приостановке торгов и передаче информации в правоохранительные органы.  #PeckShieldAlert The @Ostium public OLP vault has been drained of ~$24M $USDC. The exploiter swapped it for 12.08K $ETH and has deposited 10,540 $ETH to #TornadoCash so far. The exploiter originally funded Wallet 0x321D...8bfD9 with 1 ETH from #ChangeNow and 1 ETH from… pic.twitter.com/8KDnKHAPIf— PeckShieldAlert (@PeckShieldAlert) July 16, 2026 По данным PeckShieldAlert, похищенные USDC были конвертированы в 12 080 ETH, из которых 10 540 ETH отправлены в миксер Tornado Cash. Средства трейдеров, размещенные в отдельном смарт-контракте, не пострадали. Открытые длинные и короткие позиции не были закрыты или ликвидированы — они заморожены до возобновления торгов. Ostium обещает уведомить пользователей не менее чем за 24 часа до перезапуска; позиции обновят с учетом цен на момент открытия торгов. Производитель поездов Stadler отказался платить $12,2 млн хакерам Швейцарский машиностроительный гигант Stadler Rail — один из крупнейших мировых производителей поездов, локомотивов и железнодорожной автоматики — столкнулся с вымогательством со стороны группировки Everest. Об этом в июле сообщило руководство предприятия.  Преступники потребовали 10 млн швейцарских франков (по курсу на момент написания около $12,2 млн), угрожая опубликовать похищенные документы. Менеджеры категорически отказались платить и обратились в полицию кантона Тургау. По данным Stadler, хакеры взломали стороннюю платформу обмена данными, которую компания использовала совместно с одним из поставщиков. Внутренние IT-системы, производственные мощности и системы управления поездами по всему миру не пострадали. Доступной злоумышленникам оказалась лишь техническая документация общего характера, некритичная для безопасности. Персональные данные граждан и сотрудников не затронуты. Это не первая атака на машиностроительный гигант: в 2020 году Stadler уже сталкивалась со взломом, однако и тогда компании удалось оперативно изолировать угрозу. Группировка Everest действует с 2020 года. Как и многие современные синдикаты, со временем она отказалась от зашифровки файлов и переключилась на чистую кражу данных с последующим шантажом. Кроме того, хакеры нередко выступают в роли брокеров первоначального доступа или перекупают слитые другими взломщиками базы для повторного вымогательства. Правоохранители закрыли фишинговый сервис Kratos Немецкие и американские правоохранители при поддержке властей Индонезии провели спецоперацию по ликвидации инфраструктуры Kratos — одной из крупнейших в мире платформ с функционалом «фишинг как услуга» (PhaaS). Об этом сообщило Федеральное ведомство уголовной полиции Германии. По данным следствия, сервис работал по подписочной модели: около 1800 клиентов ежемесячно запускали через него до 15 000 фишинговых кампаний. С конца 2024 года жертвами атак стали сотни тысяч пользователей более чем из 30 стран, преимущественно США и Европы.  В результате спецоперации правоохранители отключили около 200 серверов по всему миру. В Индонезии задержали предполагаемого организатора и разработчика сервиса. Исследователи кибербезопасности ANY.RUN провели реверс-инжиниринг атак и выделили ключевые особенности: обход 2FA через кражу сессий. Kratos функционировал в режиме реверс-прокси на базе Node.js. Он в реальном времени транслировал запросы жертвы на официальный сайт Microsoft 365 и перехватывал не только логин и пароль, но и сессионный файл cookie. Это позволяло хакерам заходить в аккаунт в обход двухфакторной аутентификации; доступность для дилетантов. Платформа распространялась через закрытый веб-сайт и Telegram-магазин. Любой низкоквалифицированный киберпреступник мог купить подписку за криптовалюту и развернуть готовую инфраструктуру; взлом через QR-коды. В одной из зафиксированных Microsoft атак хакеры рассылали сотрудникам компаний письма с «налоговыми формами W-2» и персональными QR-кодами, перенаправлявшими на поддельную страницу входа; цепочки атак. Украденные учетные данные использовались для проникновения во внутреннюю сеть организаций (сферы здравоохранения, ритейла и промышленности), чтения переписки и проведения атак на деловую почту. Источник: ANY.RUN. По словам специалистов, хотя главные серверы отключены, сам исходный код набора остался у сотен покупателей. Атаки с использованием Kratos могут возобновиться на одноразовых доменах или взломанных сайтах под новым названием. Уязвимость в расширении Adobe Acrobat позволяла скрыто читать переписку в WhatsApp Исследователи из Guardio Labs раскрыли детали опасной цепочки уязвимостей в официальном браузерном расширении Adobe Acrobat для Google Chrome (более 314 млн пользователей).  Проблема, получившая название HermeticReader, позволяла злоумышленникам незаметно похищать данные пользователей из веб-версии WhatsApp. По данным экспертов, для проведения атаки хакерам не требовалось устанавливать вредоносное ПО на компьютер жертвы или похищать сессионные cookie. Единственное условие — заманить пользователя с установленным расширением Adobe Acrobat на фишинговый сайт. Как работала цепочка атаки: Злоумышленник загружал вредоносную страницу, которая вызывала встроенный iframe из ресурсов расширения Adobe Acrobat. Этот элемент отправлял команду на включение скрытого движка Hermes, отвечающего за интеграцию с WhatsApp. Вредоносная страница открывала WhatsApp Web в фоновой вкладке браузера, получала идентификатор и через расширение отправляла команды управления. Хакеры использовали особенности спецификации HTML (элемент <option> без указанного атрибута value отправляет весь вложенный текстовый контент) и отсутствие директивы form-action в политике безопасности контента WhatsApp Web. Это заставляло мессенджер отправить весь текст страницы на сервер хакеров. Источник: Guardio Labs. В результате злоумышленники могли за считанные секунды получить полный архив интерфейса WhatsApp: список чатов, имена контактов, историю открытой переписки и профильные данные пользователя. По словам экспертов Guardio Labs, уязвимость наглядно демонстрирует опасности поверхностной интеграции сторонних расширений. Мелкие недочеты в архитектуре софта при правильной комбинации способны полностью обнулить базовую изоляцию браузера. Исследователи настоятельно рекомендуют обновить расширение Adobe Acrobat до последней версии. Также на ForkLog: Индия потребовала от GitHub удалить репозитории Bitchat. В ООН оценили ущерб от скам-сетей в $114 млрд. AFX Trade приостановила работу моста после вывода 24,15 млн USDC. SecondFi прекратит работу после кражи 16,1 млн ADA. Модели OpenAI взломали Hugging Face во время теста. Пакистан создал подразделение по расследованию преступлений с криптовалютами. Что почитать на выходных ForkLog разобрался, как ломается привычная модель, на которой держалась индустрия кибербезопасности, и насколько этот процесс затронет другие сегменты экономики.  https://forklog.com/exclusive/ai/bag-baunti-konets

면책 조항 읽기 : 본 웹 사이트, 하이퍼 링크 사이트, 관련 응용 프로그램, 포럼, 블로그, 소셜 미디어 계정 및 기타 플랫폼 (이하 "사이트")에 제공된 모든 콘텐츠는 제 3 자 출처에서 구입 한 일반적인 정보 용입니다. 우리는 정확성과 업데이트 성을 포함하여 우리의 콘텐츠와 관련하여 어떠한 종류의 보증도하지 않습니다. 우리가 제공하는 컨텐츠의 어떤 부분도 금융 조언, 법률 자문 또는 기타 용도에 대한 귀하의 특정 신뢰를위한 다른 형태의 조언을 구성하지 않습니다. 당사 콘텐츠의 사용 또는 의존은 전적으로 귀하의 책임과 재량에 달려 있습니다. 당신은 그들에게 의존하기 전에 우리 자신의 연구를 수행하고, 검토하고, 분석하고, 검증해야합니다. 거래는 큰 손실로 이어질 수있는 매우 위험한 활동이므로 결정을 내리기 전에 재무 고문에게 문의하십시오. 본 사이트의 어떠한 콘텐츠도 모집 또는 제공을 목적으로하지 않습니다.